Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-96451 — WordPress Ultimate Member Plugin <= 2.13.1 - Privilegieneskalation-Schwachstelle | Kitploit
Tools/GitHubGitHub/nxploited/cve-2026-96451
Privilege EscalationSchwachstellenscannerPasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubnxploited/cve-2026-96451

CVE-2026-96451

WordPress Ultimate Member Plugin <= 2.13.1 - Privilegieneskalation-Schwachstelle

Repository anzeigen
4vor 12h 49mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-96451

WordPress Ultimate Member Plugin <= 2.13.1 - Privilegieneskalation-Schwachstelle

🔥 CVE-2026-96451

Ultimate Member <= 2.13.1 — Privilegieneskalation / Account-Übernahme

📌 Offizieller Eintrag: CVE-2026-96451


📋 Beschreibung

Von CVE.org:

Umgehung der Autorisierung durch benutzergesteuerten Schlüssel in Ultimate Member Ultimate Member ultimate-member ermöglicht Privilegieneskalation. Dieses Problem betrifft Ultimate Member: von n/a bis 2.13.1.

FeldWert
🆔 CVECVE-2026-96451
🏷️ CWECWE-639 — Umgehung der Autorisierung durch benutzergesteuerten Schlüssel
📊 CVSS 3.18.8 HOCH AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🏢 ZuweiserPatchstack
⚠️ BetroffenUltimate Member bis 2.13.1
✅ Behoben2.14.0

Ein angemeldeter Abonnent kann die E-Mail-Adresse eines anderen Benutzers ändern (normalerweise die des Administrators). WordPress akzeptiert dann eine Passwortzurücksetzung für dieses neue Postfach.


🧠 Funktionsweise

  1. Ultimate Member prüft eine Download-Nonce und ruft dann um_fetch_user($user_id) auf und wechselt den globalen Benutzer auf die ID in der URL.
  2. Wenn das Dateifeld nicht existiert, kehrt download_routing() ohne um_reset_user() zurück.
  3. Dieselbe Anfrage enthält auch Kontofomularfelder (_um_account=1, user_email=...).
  4. account_submit() liest um_user('ID') — jetzt das Opfer — und schreibt die neue E-Mail-Adresse.

Die Download-Nonce ist wp_create_nonce($user_id . $form_id . 'um-download-nonce'). Sie ist an diese Benutzer-ID gebunden. Sie kann nicht erfunden werden. Das Skript kopiert sie aus einem sichtbaren /um-download/{form}/{field}/{user}/{nonce}/-Link.

Ein benutzerdefiniertes Datei- oder Bild-Feld muss im Profil angezeigt werden. Integrierte Profil-/Titelbilder erzeugen diesen Link nicht.


⚙️ Voraussetzungen

pip install requests rich
  • Python 3.9+
  • Zielliste: eine URL pro Zeile

🚀 Verwendung

Registrierung, Anmeldung, Nonce-Sammlung, Exploit und Reset-Prüfung sind automatisch. Sie erstellen keine Konten manuell und übergeben kein Abonnenten-Passwort für einen Massenscan.

Massenscan

python CVE-2026-96451.py -l targets.txt -t 80 --email "[email protected]" -o um_takeover.txt

Was dieser Befehl auf jedem Host tut:

  1. 🔎 Ultimate Member erkennen
  2. 📝 Einen Abonnenten im öffentlichen UM-Formular registrieren
  3. 🔑 Anmelden und /account/ öffnen
  4. 📂 Eine sichtbare /um-download/-Nonce finden (bevorzugt Benutzer-ID 1, dann jedes Mitglied mit einer Datei)
  5. 💥 Die Identitätsverwechslungs-Anfrage senden und die Konto-E-Mail auf --email setzen
  6. 📬 wp-login.php?action=lostpassword prüfen (WordPress benötigt hier keine Nonce)
  7. 💾 Die Phase in um_takeover.txt schreiben

--email ist das Postfach, das auf dem Zielkonto platziert wird, damit Sie die Zurücksetzung empfangen können. Das Skript öffnet nicht den Posteingang oder setzt ein neues Passwort. Dieser letzte Schritt ist manuell.

Einzelner Host

python CVE-2026-96451.py -u "https://example.com" --email "[email protected]"

Optionale Flags

FlagZweckStandard
-l / --listDatei mit Zielen—
-u / --urlEin Ziel—
-t / --threadsWorker10
-o / --outputErgebnisdateium_takeover.txt
--emailPostfach, das auf das Opfer geschrieben wirdautomatisch generiert
--target-idBevorzugte Benutzer-ID1
--user / --passwordVorhandenen Abonnenten verwenden statt zu registrierenaus
-v / --verboseJede Phase ausgebenaus

Auf einer langsamen RDP-Box sind 80–150 Threads ausreichend. Ein Listenscan gibt jedem Host etwa 22 Sekunden.


📟 Statuszeile

[5400/11965]  RST:0  CHG:0  UM:4463  REG:589  rf:3874 lf:0 na:141 nd:448 nc:0 no:937
CodeBedeutung
RST / CHGE-Mail geändert und/oder Zurücksetzung akzeptiert — Posteingang prüfen
UMUltimate Member erkannt
REGAutomatische Registrierung hat eine Sitzung erstellt
rfKein öffentliches Formular, CAPTCHA, Genehmigung oder E-Mail-Aktivierung
lfRegistriert, aber Anmeldung fehlgeschlagen
naKontoseite / Nonce fehlt
ndKeine sichtbare Download-Nonce (kein benutzerdefiniertes Dateifeld)
ncExploit gesendet, Änderung nicht bestätigt
noKein Ultimate Member

REG_FAIL auf vielen Hosts ist normal. Die Kette wird nur dort fortgesetzt, wo die Registrierung eine Sitzung erstellt und ein Download-Link sichtbar ist.

Wenn RST oder CHG erscheint:

  1. Öffnen Sie das an --email übergebene Postfach
  2. Öffnen Sie die WordPress-Zurücksetzungsnachricht
  3. Setzen Sie ein Passwort
  4. Melden Sie sich unter /wp-login.php oder /wp-admin/ an

⚖️ Haftungsausschluss

Dieses Projekt ist nur für autorisierten Sicherheitsforschung bestimmt — Systeme, die Ihnen gehören oder für die Sie eine schriftliche Genehmigung zum Testen haben.

Unbefugter Zugriff auf Computersysteme ist illegal. Der Autor übernimmt keine Haftung für Missbrauch, Schäden oder jegliche Ergebnisse dieser Software. Sie sind allein verantwortlich für die Art und Weise der Nutzung und für jedes Ziel, das Sie scannen.

Von: Nxploited ( Khaled Alenazi )

Tool herunterladen